Całość ma związek z incydentem bezpieczeństwa opisanym tutaj. Jak czytamy w najnowszej aktualizacji:
- Incydent dotyczy każdego konta w Fakturowni.
- Ustaw nowe hasło do Fakturowni, wpisz nowe klucze API w integracjach i każdą prośbę o przelew na zmieniony rachunek potwierdzaj telefonicznie pod znanym wcześniej numerem.
Na stronie ze statusem incydentu wylistowane zostały informacje, które wyciekły oraz z jakiego okresu. W szczególności są to:
- Dane firmy i użytkowników: nazwa firmy, NIP, adres, imiona i nazwiska, adresy e-mail i telefony użytkowników, identyfikator konta [w całości, jeśli zostały wprowadzone]
- Dane działów: adres, NIP, nazwa banku, numer rachunku, IBAN, SWIFT [w całości, jeśli zostały wprowadzone]
- Zaszyfrowane hasła użytkowników ze skrótem (hasła nie były zapisane jawnie) [w całości]
- Tokeny API, klucze integracji zapisane bezpośrednio w ustawieniach konta [w całości – zależnie od używanych integracji]
- Identyfikatory sesji [w całości]
- Kwoty z faktur: netto, VAT i brutto według stawek, waluta, kwota zapłacona i pozostała do zapłaty [faktury z całego okresu]
- …
Nie zostały pobrane:
- dane kontrahentów dodane od 16.10.2024.
- certyfikaty KSeF;
- dane logowania do banków – Fakturownia ich nie przechowuje;
- dane kart płatniczych – Fakturownia ich nie przechowuje;
- treść faktur wystawionych od 22.03.2021 – poza kwotami, dodatkowymi polami opisowymi i danymi dodatkowych stron;
Przyznam, że mimo dużej skali problemu, informacja przekazana klientom jest konkretna, a obsługa samego incydentu przebiega sprawnie:
- Wykrycie incydentu: 28.09.2026, 13:35 – pierwsza blokada adresu atakującego;
- …
- 01.10.2026 rozpoczęcie wysyłki indywidualnych zawiadomień e-mail do właścicieli kont i użytkowników.
~Michał Sajdak